CVE-2026-63292: risco de estouro de pilha no Apache HTTP Server
Boletim publicado em 1º de outubro de 2026 relata uma falha moderada no mod_vhost_alias: em configurações afetadas, um cabeçalho Host acima de 8192 bytes pode causar negação de serviço ou, potencialmente, execução de código.
Um boletim de segurança publicado em 1º de outubro de 2026 relata a CVE-2026-63292 no mod_vhost_alias do Apache HTTP Server. Segundo o texto, a falha é um estouro de buffer baseado em pilha, de gravidade moderada, que pode permitir negação de serviço ou possível execução de código por meio de uma solicitação HTTP com cabeçalho Host maior que 8192 bytes. O relato aponta como afetadas as versões de 2.4.0 até 2.4.68, em todas as plataformas, sob uma condição específica: VirtualDocumentRoot usa um especificador de formato de nome de host.
O material fornecido é uma tradução automática e termina no meio da descrição; portanto, não informa o restante das condições nem indica uma correção. Consulte o aviso original do oss-sec e as informações oficiais do Apache para confirmar o escopo, o estado da correção e as medidas recomendadas antes de agir. Se usar IA para estudar logs ou configurações, aplique a política da organização aos dados antes do processamento e evite enviar conteúdo sensível sem autorização.